Вразливість Stored XSS у плагіні ThemeRuby Multi Authors для WordPress
Stored XSS у плагіні ThemeRuby Multi Authors дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ThemeRuby Multi Authors для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибути shortcode 'before' та 'after' у версіях до 1.0.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам із правами Contributor та вище впроваджувати довготривалі шкідливі скрипти на сайті, що може призвести до компрометації сесій користувачів, викрадення даних або подальших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ThemeRuby Multi Authors та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали на наявність підозрілої активності та мінімізувати використання вразливих атрибутів shortcode. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.